Bezpieczeństwo · 4 października 2026

Okta ostrzega przed ewolucją phishingu w erze sztucznej inteligencji

black backlit keyboard
Paul Zoetemeijer / Unsplash

Okta poinformowała, że mimo rozwoju agentów sztucznej inteligencji, tradycyjny phishing pozostaje najczęstszą metodą ataków cybernetycznych. David Bradbury, najwyższy urzędnik ds. bezpieczeństwa w Okta, wskazał na to podczas wydarzenia Oktane 2026.

Nowoczesne ataki phishingowe charakteryzują się większą prędkością i precyzją dzięki wykorzystaniu sztucznej inteligencji. Atakujący wykorzystują tę technologię do badania stanowisk i danych kontaktowych celów, po czym kontaktują się telefonicznie z pracownikami działów sprzedaży lub finansów. Ofiary są kierowane do fałszywych stron internetowych zawierających nazwy ich firm, które podszywają się pod ekrany logowania usług zarządzania tożsamością, takich jak Okta, Microsoft Entra oraz Ping Identity.

Strony te stosują metodę określaną jako obniżenie poziomu uwierzytelniania. Zamiast korzystać z odpornych na phishing metod, takich jak klucze bezpieczeństwa YubiKey lub klucze dostępu, witryny wymuszają wpisanie kodów uwierzytelniających. Przejęte w czasie rzeczywistym kody pozwalają napastnikom zarejestrować własne urządzenia jako zaufane terminale. Następnie, podszywając się pod użytkowników, wykorzystują sztuczną inteligencję do szybkiego wykradania danych z platform Snowflake oraz Salesforce.

Przygotowanie infrastruktury do ataków uległo przyspieszeniu, ponieważ wiarygodne domeny i strony internetowe mogą być tworzone w ciągu kilku sekund. Okta monitoruje nowe domeny podobne do własnych oraz domen swoich klientów, jednak witryny używane do ataków są często zmieniane.

Okta podkreśla konieczność upowszechnienia uwierzytelniania odpornego na phishing, zauważając, że tylko nieliczne firmy w pełni wdrażają klucze dostępu i klucze bezpieczeństwa.

Firma odniosła się również do własnych doświadczeń z bezpieczeństwem. W 2023 roku doszło do nieautoryzowanego dostępu do systemu zarządzania zgłoszeniami wsparcia, co doprowadziło do przejęcia sesji niektórych klientów poprzez pliki zawierające tokeny sesyjne. W odpowiedzi Okta wstrzymała standardowy rozwój produktów na 90 dni, nakazując wszystkim inżynierom zaprzestanie pisania kodu na rzecz koncentracji wyłącznie na środkach bezpieczeństwa. Bezpieczeństwo zostało włączone do celów i ocen pracowników, a firma przedefiniowała swoją tożsamość jako przedsiębiorstwo zajmujące się bezpieczeństwem, a nie tylko tożsamością.

Działania te pozwoliły Okta zapobiec atakom w 2025 roku, które odbywały się za pośrednictwem zewnętrznych usług zintegrowanych z Salesforce, takich jak Gainsight oraz Salesloft Drift. Napastnicy próbowali wykorzystać skradzione tokeny do zalogowania się do środowiska Salesforce należącego do Okta, lecz próby te zostały zablokowane.